Coldcard硬件钱包的大规模事件对比特币持有者来说堪称一场灾难。根据我对最新数据的分析,用户的累计损失已超过1.15亿美元。自7月30日起,攻击者从8680个地址中提取了1778.58枚BTC,使这起事件成为硬件钱包历史上最重大的案例之一。
通过对受影响地址进行详细拆分,我识别出了十个最大的资金被清空的地址组。然而,绝大多数地址至今仍未确认归属——其所有者要么不知道被盗,要么选择保持沉默。这只会让问题更加严重,因为实际损失规模可能远高于此。
问题根源:2021年的固件
一个引人注目的关键细节是,所有被盗的比特币都是在2021年3月17日之后创建的,当时有漏洞的固件版本在区块674951处发布。6303枚被扣押的币中,没有一枚早于该版本出现。受害者报告的3598个地址也是如此:最早的一个可追溯到2021年3月22日。
这一时间界限直接指向了漏洞所在。受影响设备上的密钥只存在于固件发布之后,因此其上的比特币也不可能更早出现。持有时间揭示了问题的严重程度:被清空的地址平均存续了1292天——约3.5年。值得注意的是,早在8月3日我就曾警告过新一轮钱包攻击浪潮的到来,如今这些担忧已完全得到证实。
攻击的速度与结构
更新后的统计数据增加了总损失规模。第一波攻击造成的损失最大——7020万美元,占总金额的61%。当时提款速度之快甚至惊动了币安创始人赵长鹏(CZ)。资金在连续九个区块内被转移,耗时41分钟。操作者支付约每vByte 30聪的固定手续费,每笔交易清空一个地址。
第一波攻击影响了1195个钱包,提取的资产被分入四个“收集器”。相比之下,Footprint E浪潮波及的地址更多——2147个——并在单笔交易中合并了多达795个存储库。第一波中的大部分数字资产仍未被动过:108.65枚BTC中,有1082.57枚至今仍留在原地。Footprint E的几乎所有资金——209.94枚BTC——已被转移,仅剩4.38枚BTC。
第三波中的资产则按另一种模式转移。这里的比特币先被转入普通钱包,但如今有207.73枚BTC被锁定在“存储”脚本中。受害者的报告仍然落后于链上可见的情况。在已公布案例中,仅有192人声称遭受损失——其总损失为714.81枚BTC,占所有被盗比特币的40.2%。
单笔损失最高达58.97枚BTC,中位数约为1.03枚BTC。另有6890个地址持有1063.76枚BTC,目前尚未与任何所有者关联。
我的结论:这起事件是对整个硬件钱包行业敲响的警钟。如果固件包含严重错误,即使是“冷”存储也无法保证安全。用户应重新审视其安全协议,并考虑分散资金,而制造商则应在发布前加强代码审计。